"Tu ne peux pas faire de VLAN L3 sans spécifier à ton switch dans quels VLANs tu places ses ports."
Donc c'est une affectaion standard port/vlan, je vois pas ce que le niveau 3 vient faire la dedans.
"Pour ce qui est du DHCP, il suffit de paramétrer ses plages d'adresses en fonction de chaque VLAN"
dhcp-relay: le PC doit etre deja dans un vlan avant de recevoir une IP
"Je ne vois pas ce que tu veux dire par "chopper le VLAN par l'adresse IP" ..."
voir juste au dessus
"Pour ce qui est du VLAN en fonction des adresses MAC, tout dépend du besoin ... c'est sûr qu'en temps normal c'est peut être pas ce qu'il y a de plus utilisé, mais dans certains cas où la sécurité est critiques (voire des cas de paranoïa), il peut être préférable de cumuler les ports des vlans en switchport avec l'adresse MAC."
Le seul besoin, c'est le petit admin qui pense offrir plus de secu en faisant ca, ou en se disant que comme ca, son portable pourra toujours etre dans le vlan d'admin où qu'il se plug. Mais au niveau secu, on est loin de la paranoia, bien au contraire. Le premier qui choppe son adresse MAC a accès au vlan d'amin.
La seule regle valable: une porte = un vlan et ensuite, c'est la sécu physique qui doit faire le reste. (toujours en laissant de coté les concepts de NAC/802.1x)